Ich habe kurz googelt, bevor ich danach gefragt habe, und mir den folgenden Artikel ausgedacht, der 2005 aus Schneiers Blog verlinkt wurde. Er antwortet mir nicht wirklich Frage jedoch.
Da die Gesellschaft von Anfang der neunziger Jahre bis heute in das Internetzeitalter eingetreten ist, hat sich die Computersicherheit von einem obskuren, fast irrelevanten Thema zu etwas entwickelt, von dem einige Kenntnisse für alle wünschenswert sind oder sein sollten. Was vor 10 oder 15 Jahren als paranoid angesehen wurde, ist heutzutage einfach eine gute Vorsichtsmaßnahme.
Obwohl es wahrscheinlich keinen Einstein braucht, um herauszufinden, wohin der Trend geht, ist dies sehr wahrscheinlich Fahren Sie auf diese Weise aufgrund einiger Faktoren fort:
- Es geht um Geld. Die Leute verdienen Geld (und viel davon!) Mit Sicherheitsverletzungen.
- Dumme und / oder naive Leute. Aus diesem Grund befindet sich die größte Sicherheitslücke normalerweise im Meatspace und kann nicht wirklich gepatcht werden.
- Funktionen vs. Sicherheit; Funktionen verdienen jetzt Geld, Sicherheit zahlt sich nur im Falle eines Verstoßes aus.
- Aufgrund der Faktoren 1-3 wird auf absehbare Zeit weiterhin Geld aus Sicherheitsverletzungen verdient. Da Geld verdient wird, wird sich die Technologie zur Verletzung der Sicherheit weiter verbessern.
- Hardware und technologischer Fortschritt. GPUs, Regenbogentabellen, spezielle Hardware, Passwort-Cracker, Sie nennen es, es ist entweder hier oder um die Ecke und hat das Potenzial, das, was einst sicher und unsicher war, zu machen.
- Google und eine Gesellschaft von netzbegeisterten Menschen. Es ist leicht zu untersuchen, wie eine bestimmte Sicherheitsmaßnahme verletzt werden kann, und wenn sie existiert, wird sie wahrscheinlich gefunden. ol>
Dies impliziert, dass es oft einfacher ist, ein wenig über Bord zu gehen und Dinge so zu gestalten, dass sie einmal sehr sicher sind, als Ihre Sicherheit ständig überprüfen zu müssen. Obwohl sich xkcd über 4096-Bit-RSA lustig macht, wird jetzt empfohlen, mehr als 1024-Bit zu verwenden. Da ich 4096-Bit-RSA in einer Zeit verwendet habe, in der 1024 Standard war und das Googeln von 4096-Bit-RSA nur ein oder zwei Links ergab (ich glaube, es war 2004 oder 2005), muss ich die Schlüssel für diese Systeme noch nicht ändern.
Eine weitere Implikation ist, dass Sicherheit durch Dunkelheit wahrscheinlich nur in einigen Formen der physischen Sicherheit wirklich nützlich ist und nicht, wenn Ihre Systeme leicht untersucht werden können. Dies liegt daran, dass der erste Schritt bei einem gezielten Angriff darin besteht, Ihr Ziel zu untersuchen, und der nächste Schritt darin, Techniken zu erforschen, um das Ziel zu besiegen (mithilfe von Google). Sie denken also gut bei sich selbst. Wenn ich wirklich ein gutes Maß an Sicherheit wünsche, muss ich es tatsächlich richtig sicher machen, anstatt nur sicher auszusehen. Und es kann einen großen Unterschied in den Kosten (Zeit oder Geld) zwischen den beiden geben.
Um etwas richtig sicher zu machen, müssen Sie Ihre Abwehrkräfte analysieren und Brainstorming-Methoden anwenden, mit denen sie verletzt werden können. Das braucht Zeit. Wenn Sie intelligent sind, werden Sie eine nahezu endlose Vielfalt von Methoden finden, um eine bestimmte Verteidigung zu durchbrechen. Die Implementierung von Abwehrmaßnahmen braucht Zeit. Es gibt auch einige schwerwiegende Nachteile bei einigen der Verteidigungen. Haben Sie jemals eine Datei verschlüsselt und den Schlüssel verloren? Sie werden verstehen, wovon ich spreche.
Wenn Sie es so betrachten, ist es sehr verlockend, einen "Nuke it from orbit" -Ansatz für die Sicherheit zu wählen. Zerkleinern Sie nicht nur Papiere in Ihrem Müll, verbrennen oder kompostieren Sie sie. Verwenden Sie Noscript und nur Whitelist-Websites, wenn Sie ihnen vertrauen. Von einer VM aus navigieren. Verwenden Sie immer sichere Passwörter. Verwenden Sie niemals dasselbe E-Mail-Konto, denselben Benutzernamen oder dasselbe Passwort in einem Internetforum. Vertraue dich nicht anderen Menschen an - sie könnten dich in Zukunft verbrennen. usw. usw. usw.
Es ist auch leicht zu sagen, dass niemand an Ihren Daten interessiert ist oder dass Sie nichts zu befürchten haben, wenn Sie nichts zu verbergen haben. Das hängt davon ab, wer du bist. Einige Leute werden Ziele sein, egal was passiert. Ein größeres Unternehmen wird ein Ziel sein. Wohlhabende Menschen oder ihre Familien werden Ziele sein. Unpopuläre politische Ansichten (auch solche, die Sie nicht mehr vertreten oder die zu einem bestimmten Zeitpunkt beliebt waren) könnten Sie zu einem Ziel machen. Haben Sie einen Feind oder Stalker? Sie sind ein Ziel.
Einige Vorsichtsmaßnahmen sind erforderlich. Einige Vorsichtsmaßnahmen sind möglicherweise nicht erforderlich. Manchmal ist es schwer zu sagen, welches welches ist und Ihr Gehirn zum Abschalten zu bringen. Was tun Sie also, wenn Ihre Zwangsstörung in Verbindung mit Ihrem Interesse an Sicherheit eine nicht endende Schleife der Paranoia verursacht? Es ist leicht zu sagen: "Betrachten Sie die Kosten für die Implementierung von Sicherheitsmaßnahmen im Vergleich zu den Kosten für Verstöße * Wahrscheinlichkeit eines Verstoßes, aber selbst dies ist weitaus mehr als die meisten Menschen früher und kann viel Zeit in Anspruch nehmen.
TL; DR: Wie können Sie die Tendenz, alles bis zur Paranoia zu sichern, mit einer gewissen Praktikabilität ausgleichen? Gibt es einige mentale Tricks, mit denen Sie sagen können: "Whoa, hör auf, du bist gerecht Verschwenden Sie Ihre Zeit hier. "?
Ich denke, ein Teil dessen, was mich dazu gebracht hat, eine nicht terminierende Schleife zu starten, ist die Idee, dass wir niemals ein Risiko eingehen sollten, wenn wir nicht mit den Konsequenzen leben können. Diese Aussage kann nicht wörtlich genommen werden. Wenn Sie zu dem logischen Schluss kommen, bedeutet dies, dass wir niemals irgendwohin reisen können. Ich denke, Sie müssen eine Art persönliche Bar haben, um Entscheidungen zu treffen, aber ich muss noch eine herausfinden Sehr schnelle Heuristik dafür.
Einige Dinge im Leben sollten auch 100% zuverlässig / sicher sein. Zum Beispiel die Schaltfläche zum Starten eines Atomangriffs als Reaktion zu einer Bedrohung. Wenn dieser Knopf gedrückt wird, stoßen wir alle an. Aber was tun wir in dieser Situation, wenn 100% ige Sicherheit oder Zuverlässigkeit unmöglich ist? Ich bedaure die Ingenieure, die damit beauftragt sind, solche Dinge anzurufen.